首页 / 浏览问题 / 云GIS / 问题详情
超图FAQ:国铁集团扫描出 SuperMap iServer(<=10.2.1)存在文件读取/文件上传漏洞(iserver-system.xml 中 tokenKey 泄露导致任意文件上传,甚至 RCE),请求协助解决。
69,553EXP 2026年08月14日
国铁集团扫描出 SuperMap iServer(<=10.2.1)存在文件读取/文件上传漏洞(iserver-system.xml 中 tokenKey 泄露导致任意文件上传,甚至 RCE),请求协助解决。

1个回答

【问题原因】iServer(<=10.2.1)存在文件读取/上传漏洞,攻击者可读取 iserver-system.xml 中 tokenKey 字段计算 token 实现任意文件上传。【解决办法】将 iServer 升级至 11.0.1 及以上版本,升级包链接:https://pan.baidu.com/s/1xbv6s5vlbqw_uMg9J9hgJw(提取码 6655);建议对 iserver-system.xml 中 tokenKey 字段加密,并避免 iServer 服务直接暴露在互联网。验证方法:使用穿越 payload(GET /iserver/output/../WEB-INF/iserver-system.xml)测试,返回 404/403 即修复成功。
69,553EXP 2026年08月14日
热门文章
关注我们
...